Responsible disclosure policy
Bij Nmbrs vinden wij de veiligheid van onze systemen erg belangrijk. Ondanks onze zorg voor de beveiliging van onze systemen kan het voorkomen dat er toch een zwakke plek is.
Deze policy heeft betrekking op onze software en de daaraan gekoppelde diensten. Kwetsbaarheden op onze marketingwebsites (zoals nmbrs.pro) vallen hier buiten.
Als je een zwakke plek in één van onze software oplossingen hebt gevonden, horen wij dit graag zodat we zo snel mogelijk maatregelen kunnen treffen. Wij willen graag met je samenwerken om onze klanten, hun data en onze systemen optimaal te beschermen.
Wij vragen je:
- Je bevindingen te melden via security-alert@nmbrs.pro. Anoniem melden is mogelijk, zolang er wel een geldig e-mailadres wordt opgegeven voor communicatie over het probleem;
- Het probleem niet te misbruiken, bijvoorbeeld door meer data te downloaden of in te zien dan nodig is om het lek aan te tonen, of gegevens te verwijderen of aan te passen;
- Het probleem niet met anderen te delen totdat het is opgelost, en alle gegevens die je via het lek hebt verkregen direct na het dichten van het lek te wissen;
- Geen gebruik te maken van aanvallen op fysieke beveiliging, social engineering, distributed denial of service, spam of applicaties van derden.
Wat wij zullen doen:
- Wij reageren binnen 5 werkdagen op je melding, met onze beoordeling en een verwachte datum voor een oplossing;
- Als je je aan bovenstaande voorwaarden houdt, ondernemen wij geen juridische stappen tegen je naar aanleiding van je melding;
- Wij behandelen je melding vertrouwelijk en delen jouw gegevens niet met derden, tenzij dat wettelijk verplicht is;
- Wij houden je op de hoogte van de voortgang;
- Bij eventuele berichtgeving over het probleem vermelden wij, als je dat wilt en je niet anoniem hebt gemeld, jouw naam als ontdekker.
Wij streven ernaar alle problemen zo snel mogelijk op te lossen, en betrekken je graag bij een eventuele publicatie nadat het probleem is verholpen.